Привет, Хабр!

Меня зовут Андрей Бирюков. Я — независимый эксперт в области ИТ и ИБ, преподаю в учебных центрах и пишу статьи и книги.


В течение многих десятилетий промышленные предприятия строили свои сети по принципу жесткой иерархии.

  • На нижних уровнях находились контроллеры, датчики и исполнительные механизмы, то есть мир операционных технологий (OT).

  • На верхних были серверы, базы данных и корпоративные приложения — мир информационных технологий (IT).

  • Между ними была непреодолимая стена, защищавшая производство от внешних угроз и обеспечивавшая его стабильную работу.

Но сегодня эта стена если не рушится полностью, то по крайней мере существенно изменяется.

Требования Индустрии 4.0, развитие промышленного интернета вещей (IIoT) и внедрение систем предиктивной аналитики требуют свободного потока данных от датчиков в цехе до корпоративных систем управления.

Данные с оборудования должны попадать в системы бизнес‑аналитики, а управляющие воздействия доходить до станков с минимальной задержкой.

Конвергентная сеть, представляющая собой единую Ethernet‑инфраструктуру, объединяющую IT и OT, теперь становится не просто технологическим трендом, а необходимым условием цифровой трансформации.

В этой статье мы разберем, как устроена конвергентная сеть, какие протоколы и технологии лежат в ее основе и с какими вызовами сталкиваются инженеры.

Почему старая архитектура больше не работает

Традиционные промышленные сети обычно строились по модели Purdue (ISA-95), которая жестко разделяет несколько уровней автоматизации:

Между уровнями 3 и 4 располагалась зона промышленной демилитаризации (IDMZ) — буферная зона, через которую данные передавались с помощью специализированных шлюзов и межсетевых экранов.

При этом, на каждом уровне, кроме самого нижнего использовались свои протоколы от промышленных от Modbus и Profibus до корпоративных HTTPS и RPC.

С развитием ИТ такая архитектура создавала все более серьезные ограничения и проблемы. Прежде всего это изоляция данных, так как информация с датчиков оставалась в OT‑сегменте и не могла использоваться для бизнес‑аналитики без сложных преобразований.

Также возникала сложность управления, так как каждый сегмент требовал собственной настройки, инструментов и обученных специалистов. Наконец, добавление нового устройства предполагало настройки шлюзов и согласования протоколов на каждом уровне.

Современные цифровые решения использующие предиктивную аналитику на основе ИИ, цифровые двойники и адаптивное производство требуют доступа к огромным объемам данных с производственного уровня. Сегментированная архитектура на основе полевых шин просто не способна обеспечить такую пропускную способность и гибкость.

Что такое конвергентная сеть

Конвергентная сеть представляет собой единую Ethernet‑инфраструктуру, которая объединяет все уровни предприятия, начиная от полевого оборудования до корпоративных систем на основе единого набора протоколов и стандартов.

В такой сети ПЛК перестает быть шлюзом между разными средами, а полевые устройства получают возможность напрямую обмениваться данными с IT‑системами.

В основу построения конвергентных сетей положено использование единого транспортного протокола. То есть, все устройства общаются через Ethernet/IP, и это исключает необходимость в преобразовании протоколов на границах уровней.

Также, важным элементом конвергентных сетей является общая инфраструктура управления, в которой администратор получает единый инструментарий для настройки и мониторинга сети на всех уровнях.

Применительно к промышленным сетям, мы можем обеспечить прозрачность данных с датчиков, которые доступны в корпоративных системах без промежуточных преобразований.

Ну и не забываем о безопасности. В конвергентных сетях присутствует так называемая сквозная безопасность, когда защита строится не на физической изоляции, а на политиках доступа и сегментации трафика внутри единой сети.

При этом, важно понимать, что конвергентная сеть не отказывается от требований реального времени. Наоборот, она должна обеспечивать детерминированные задержки для критического трафика. Обычно эта задача решается с помощью технологий вроде Time‑Sensitive Networking (TSN).

Технологический фундамент конвергенции

Ключевым условием конвергенции является переход на единый Ethernet‑транспорт.

Сегодня на рынке доминируют несколько стандартов промышленного Ethernet:

  • PROFINET;

  • EtherNet/IP;

  • EtherCAT.

Все они используют стандартный Ethernet на физическом уровне, но различаются в протоколах прикладного уровня.

Так, PROFINET, например, уже сегодня обеспечивает вертикальную коммуникацию между OT и IT.

Однако для полноценной конвергенции одного протокола недостаточно — требуется решение проблем безопасности и семантики данных.

Классический промышленный протокол передает только значение данных — например, число «75».

Но что оно реально означает: давление в барах, температуру в градусах или скорость в оборотах?

Ответ нужно искать в руководстве пользователя по данному протоколу.

Для IT‑систем такой подход неприемлем, так как им нужны объекты данных, содержащие и значение, и метаданные (тип данных, единицы измерения, диапазон значений).

Протокол OPC UA (Open Platform Communications Unified Architecture) позволяет решить эту проблему, так как это не просто протокол передачи данных, а платформа для построения информационных моделей.

Она обеспечивает стандартизированное описание данных, где каждое значение сопровождается метаданными, понятными для любой IT‑системы.

Также, OPC UA работая поверх любых транспортных протоколов может использоваться как для связи «машина‑машина», так и для интеграции с корпоративными системами.

Помимо этого, информационные модели, описанные в OPC UA Companion Specifications, гарантируют, что данные с устройств разных производителей будут интерпретироваться одинаково.

По сути, в конвергентной сети OPC UA выполняет роль «клея», связывающего OT и IT на уровне смыслов, а не просто битов.

При этом данные могут передаваться непосредственно с устройств (если они поддерживают OPC UA) или обогащаться семантикой на Edge‑уровне.

Edge‑вычисления — мост между уровнями

Не все полевые устройства способны работать с OPC UA или передавать данные напрямую в IT‑системы.

Особенно это актуально для предприятий, в которых эксплуатируется оборудование разных поколений, и в таких случаях роль моста выполняет промышленный Edge‑шлюз.

Здесь Edge‑устройства подключаются к широкому спектру источников — ПЛК, датчикам, производственным системам и выполняют сразу несколько функций:

  • сбор и предварительная обработка данных, поступающих с датчиков;

  • фильтрация, агрегация и нормализация прямо на Edge‑уровне, что снижает нагрузку на центральные системы и уменьшает задержки;

  • присвоение метаданных (единицы измерения, контекст применения), превращая их в полноценные информационные объекты OPC UA;

  • выполнение моделей ИИ и алгоритмов машинного обучения непосредственно на Edge‑устройстве;

  • безопасное подключение, при котором Edge‑шлюз выступает как контролируемый шлюз между OT‑средой и корпоративной сетью, обеспечивая аутентификацию и шифрование данных.

Пример такого подхода — совместное решение Siemens и Snowflake.

Siemens Industrial Edge подключается к ПЛК, датчикам и производственным системам, предварительно обрабатывает данные OT и передает их в облачную платформу Snowflake для анализа с помощью ИИ.

При этом на Edge‑уровне уже могут выполняться модели ИИ в замкнутом контуре с производственной автоматизацией.

Безопасность конвергентной сети

Совершенно очевидно, что конвергенция IT и OT создает новые бреши в защите сети.

Ранее OT‑сеть была изолирована физически (так называемый «воздушный зазор»), что делало ее практически недоступной для внешних атак.

Современные исследования показывают, что воздушный зазор больше не существует — злоумышленники находят пути проникновения в промышленные сети, используя современные техники и тактики.

Иногда доступ в промышленный контур появляется по самым неожиданным причинам.

Так, в ходе аудитов безопасности эксперты Kaspersky ICS CERT находили незадокументированные каналы доступа, созданные самими сотрудниками: кому‑то было лень ходить в цех из комфортного офиса, и он организовывал доступ в промышленный сегмент в обход всех регламентов, например, с помощью второй сетевой карты.

В современных реалиях такие доступы уже регламентированы, но это лишь вершина айсберга в вопросах защиты предприятий.

При конвергенции нам необходимо кардинально поменять подходы к безопасности.

Прежде всего нужно отказаться от физической изоляции в пользу сегментации.

Вместо одной стены между IT и OT создаются множество изолированных зон внутри самой сети:

  • зона управления (критичные контроллеры);

  • зона мониторинга (системы сбора данных);

  • зона систем ИБ и так далее

Современные решения, такие как Secomea, позволяют реализовать сегментацию в соответствии с моделью Purdue и принципом минимальных привилегий, предоставляя доступ не к целой сети, а только к конкретному устройству на ограниченное время.

В конвергентной сети барьеры между уровнями исчезают, и контроль доступа должен осуществляться непосредственно на полевом устройстве.

Так к примеру PROFINET, предлагает механизмы аутентификации и контроля доступа для этой цели.

Управление доступом становится единым для всей сети, с возможностью гибкой настройки прав для разных пользователей и ролей.

Не стоит забывать и о средствах расширенной детекции и реагирования (XDR), которые активно используются в корпоративных сетях.

Для промышленных сред уже существуют решения класса XDR, позволяющие выявлять аномалии и зловредную активность на ранних этапах, с корреляцией событий из IT и OT сегментов.

Архитектурная интероперабельность как цель

Важно понимать, что конвергентная сеть это не конечная цель, а только фундамент для более масштабных изменений.

Современная промышленная автоматизация движется к программно‑определяемым архитектурам (Software‑Defined Industrial Automation, SDIA).

Это парадигма, в которой управляющие функции могут быть развернуты, перенесены, обновлены и управляемы независимо от аппаратных платформ.

Если сейчас конвергенция решает проблему связности (протокольной интероперабельности) и обмена данными (семантической интероперабельности через OPC UA), то SDIA добавляет еще один уровень — архитектурную интероперабельность.

Это означает, что управляющая логика (программное обеспечение контроллера) отделяется от «железа» и может выполняться на любом совместимом устройстве.

Конкретная реализация этого принципа — стандарт O‑PAS (Open Process Automation Standard) для процессной автоматизации.

Он объединяет:

  • семантическую интероперабельность;

  • стандартизированное выполнение функциональных блоков;

  • детерминированную связь на основе TSN;

  • контейнеризированное развертывание приложений;

  • требования к кибербезопасности.

В единую эталонную архитектуру.

На практике это означает, что ПЛК перестает быть «железной коробкой» с прошивкой.

Вместо этого, он становится программным приложением, которое можно запустить на промышленном PC, обновить «по воздуху» и перенести на другое оборудование при выходе из строя.

Конвергентная сеть обеспечивает для этого необходимую среду — единую, прозрачную и достаточно быструю для управления в реальном времени.

От цеха до облака за один шаг

Проиллюстрируем конвергенцию на реальном примере.

Компания FFT, мировой поставщик решений для автоматизации, внедрила на собственных производственных линиях решение, объединяющее Siemens Industrial Edge и Snowflake.

Раньше данные с ПЛК и датчиков оставались внутри OT‑сегмента и для их использования в бизнес‑аналитике требовались сложные процедуры выгрузки, преобразования и ручного обогащения.

Соответственно, аналитики работали с историческими данными с задержкой в дни и недели.

После внедрения решения Siemens Industrial Edge подключается напрямую к ПЛК, датчикам и другим источникам данных на производственной линии.

На Edge‑уровне данные проходят предварительную обработку:

  • фильтруются;

  • агрегируются;

  • дополняются контекстом (какой станок, какой процесс, какие единицы измерения).

Через приложение DataBridge эти данные безопасно и масштабируемо передаются в облачную платформу Snowflake.

В Snowflake данные OT объединяются с данными IT:

  • цепочками поставок;

  • финансовыми показателями;

  • планами производства.

Инженеры и руководители производства получают единую картину.

Модели ИИ, обученные на этих данных, позволяют прогнозировать отказы оборудования, оптимизировать режимы работы и повышать качество продукции.

Здесь важным обстоятельством является то, что часть аналитики выполняется прямо на Edge‑уровне, в замкнутом контуре с автоматизацией.

Например, модель обнаружения аномалий может работать на Edge‑шлюзе и при выявлении отклонений немедленно корректировать параметры работы станка, не дожидаясь реакции облачных систем.

Это сочетает быструю реакцию (за счет локальной обработки) и глубокую аналитику (за счет облачных вычислений).

В результате был получен измеримый рост производительности оборудования, повышение доступности и снижение потребности в ремонтах.

И все это стало возможным благодаря единой конвергентной сети, которая стерла границу между цехом и офисом.

Заключение

Конвергентная сеть — это не просто техническое усовершенствование, а фундаментальное изменение архитектуры промышленной автоматизации.

Она устраняет барьеры между операционными и информационными технологиями, открывая путь к сквозному управлению производством на основе данных.

Технологический фундамент конвергенции уже существует:

  • промышленный Ethernet обеспечивает единый транспорт;

  • OPC UA — универсальный язык данных;

  • Edge‑вычисления служат мостом между старым и новым;

  • TSN гарантирует детерминизм для критичных приложений.

Вопросы безопасности решаются не изоляцией, а сегментацией, управлением доступом и средствами обнаружения угроз, адаптированными для промышленных сред.

Дальнейший шаг — переход к программно‑определяемой автоматизации, где управляющая логика отделяется от «железа», а конвергентная сеть становится средой для развертывания и миграции программных контроллеров.

Это обещает предприятиям не просто гибкость и масштабируемость, а возможность адаптироваться к изменениям рынка с той же скоростью, с какой обновляется программное обеспечение в IT‑мире.

Для заводов, которые начинают этот путь, ключевой совет: не пытайтесь перестроить все сразу.

Конвергенция представляет собой эволюционный процесс, а не революционный скачок.

Начинайте с пилотных проектов на Edge‑уровне, обеспечивайте семантическое обогащение данных через OPC UA, внедряйте сегментацию вместо изоляции и постепенно вы выстроите сеть, готовую к вызовам цифрового производства.

Конвергенция IT и OT требует не только понимания технологий передачи данных, но и навыков построения, защиты и эксплуатации современной инфраструктуры.

На бесплатных уроках разберём инструменты, которые помогают инженерам работать с комплексными системами:

  • 23 сентября в 20:00. «eBPF: рентгеновское зрение для production». Записаться.

  • 28 сентября в 20:00. «Самостоятельный аудит ИБ: как организовать внутренние проверки». Записаться.

  • 15 октября в 20:00. «Поднимаем кластер Kubernetes с помощью Terraform и Ansible». Записаться.

Больше бесплатных уроков сентября смотрите в дайджесте.

Комментарии (0)